Mối đe dọa

Cảnh báo: 16 tiện ích mở rộng Firefox giả mạo đánh cắp cụm từ khôi phục ví tiền điện tử

Các nhà nghiên cứu bảo mật vừa phát hiện 16 tiện ích mở rộng Firefox độc hại giả danh ví tiền điện tử để đánh cắp cụm từ khôi phục và khóa cá nhân của người dùng.

RSS Source
RSS SourceAI Rewrite
~1 phút đọc•13 lượt xem
Hackers Use Fake Firefox Wallet Extensions to Steal Crypto Recovery Phrases
  • Mối đe dọa: 16 tiện ích mở rộng Firefox độc hại giả mạo giao diện ví tiền điện tử như Rabby và OKX để đánh cắp thông tin nhạy cảm.
  • Cơ chế tấn công: Mã độc được nhúng trực tiếp vào các tiện ích, thu thập cụm từ khôi phục (recovery phrases) và khóa cá nhân (private keys) rồi gửi về máy chủ Cloudflare Workers của kẻ tấn công.
  • Phạm vi ảnh hưởng: Người dùng đã nhập thông tin ví vào các tiện ích này được coi là đã bị xâm phạm hoàn toàn.
  • Khuyến nghị: Gỡ bỏ ngay các tiện ích nghi vấn, tạo ví mới trên thiết bị sạch và chuyển toàn bộ tài sản sang ví mới.

Các nhà nghiên cứu bảo mật vừa công bố phát hiện về một chiến dịch tấn công mạng tinh vi nhắm vào người dùng tiền điện tử thông qua 16 tiện ích mở rộng (add-ons) độc hại trên trình duyệt Firefox. Những tiện ích này được ngụy trang dưới dạng các cổng thông tin ví, công cụ quản lý máy tính và tiện ích trình duyệt, nhưng thực chất chứa mã độc nhằm đánh cắp cụm từ khôi phục và khóa cá nhân của người dùng.

Phân tích kỹ thuật chiến dịch tấn công

Chiến dịch này sử dụng các giao diện được sao chép từ các ví phổ biến như Rabby Wallet và OKX Wallet. Bằng cách tái tạo các bước nhập ví quen thuộc, kẻ tấn công đã biến những thao tác thông thường của người dùng thành một cái bẫy nguy hiểm. Mặc dù Mozilla đã gỡ bỏ các tiện ích này khỏi kho ứng dụng vào ngày 5 tháng 10 năm 2026, nhưng những người dùng đã cài đặt và nhập thông tin trước đó vẫn đang đối mặt với rủi ro mất tài sản nghiêm trọng.

Rabby Clone Interface (Source - Socket.dev)
Hình 1: Giao diện ví Rabby giả mạo được kẻ tấn công sử dụng để đánh lừa người dùng nhập cụm từ khôi phục.

Các nhà nghiên cứu từ Socket.dev đã phân tích và xác định có 4 bản sao lớn của Rabby và 12 tiện ích nhỏ hơn mang phong cách OKX. Các mã độc này không chỉ đơn thuần là trang phishing, mà là các ứng dụng ví đầy đủ chức năng được chèn thêm các hàm đánh cắp dữ liệu. Các hàm này được kích hoạt ngay sau khi người dùng thực hiện thao tác nhập cụm từ 12 hoặc 24 từ hoặc khóa cá nhân 64 ký tự.

Cơ chế truyền dữ liệu và hạ tầng C2

Kẻ tấn công sử dụng các dịch vụ Cloudflare Workers làm điểm tập kết dữ liệu (C2). Đối với các bản sao Rabby, dữ liệu được gửi thông qua các yêu cầu GET trong URL, điều này khiến thông tin nhạy cảm dễ dàng bị lộ qua các hệ thống ghi nhật ký yêu cầu. Trong khi đó, các biến thể OKX sử dụng các yêu cầu HTTPS POST chứa dữ liệu JSON để gửi dữ liệu thô về máy chủ của kẻ tấn công.

Loại thực thểGiá trị / Chỉ sốMô tả tác động
Network endpointhxxps://silent-wind-get[.]icy-star-f45c[.]workers[.]dev/Thu thập dữ liệu từ bản sao Rabby
Network endpointhxxps://small-boat-969c[.]icy-star-f45c[.]workers[.]dev/Thu thập dữ liệu từ bản sao OKX
Campaign markerEQOx7EIPZSNiMã định danh chiến dịch chung
Runtime messageSEED_PHRASE_IMPORTThông báo kích hoạt đánh cắp dữ liệu

Khuyến nghị phòng thủ và xử lý sự cố

Việc thay đổi mật khẩu của tiện ích mở rộng là không đủ để bảo vệ tài sản nếu cụm từ khôi phục đã bị lộ. Người dùng cần thực hiện các bước sau để đảm bảo an toàn:

  • Gỡ bỏ tiện ích: Xóa ngay lập tức các tiện ích mở rộng nghi vấn khỏi trình duyệt Firefox.
  • Di chuyển tài sản: Tạo một ví mới trên một thiết bị sạch và chuyển toàn bộ tài sản từ ví cũ sang ví mới ngay lập tức.
  • Thu hồi quyền: Kiểm tra và thu hồi các quyền truy cập token (token approvals) đã cấp cho các hợp đồng thông minh từ ví cũ.
  • Kiểm tra hệ thống: Các quản trị viên hệ thống nên kiểm tra danh sách tiện ích mở rộng trên trình duyệt của người dùng, đối chiếu với các chỉ số IOCs đã được công bố.

Dưới đây là danh sách các tệp tin và thành phần mã độc cần lưu ý trong quá trình săn tìm mối đe dọa (Threat Hunting):

File hoặc ComponentSHA-256
Rabby-clone background.js7d9d7e80ed52350616be0215a7ded10aaeb9aaa64e34ff8af7f9177c8c855799
OKX core background.jsda447fe02e4577da97144a4d92b395078954fde1ff196746413837e1e4a20bcd
Broken variant background.jsbe246ca5cb1372394e0443df45454f88ca39eb4a8dcfc4a99cb8865100fb4897
OKX Web3 Portal background.jsc550f0860012e0dfab14ed65a9425961e22025e0ab23fd9d69d294a8aa34db2f

Các chuyên gia nhấn mạnh rằng việc bảo mật ví tiền điện tử đòi hỏi sự cảnh giác cao độ đối với các tiện ích mở rộng trình duyệt. Người dùng chỉ nên cài đặt các tiện ích từ nguồn chính thức và kiểm tra kỹ quyền truy cập mà các ứng dụng này yêu cầu.

Tổng hợp, và phân tích kỹ thuật từ:Cyber Security News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề